Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-42442 — CVE-2023-42442 JumpServer Session: уязвимость произвольного скачивания записей сеансов | Kitploit
Инструменты/GitHubGitHub/c1ph3rx13/cve-2023-42442
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование безопасности APIСбор информацииТестирование на Проникновение
GitHubc1ph3rx13/cve-2023-42442

CVE-2023-42442

CVE-2023-42442 JumpServer Session: уязвимость произвольного скачивания записей сеансов

Репозиторий
922 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-42442

CVE-2023-42442 JumpServer Session — уязвимость произвольной загрузки записей сессий

Описание уязвимости

CVE-2023-42442 — это комбинированная уязвимость, включающая две ошибки в Jumpserver:

  1. Неавторизованный доступ к API, приводящий к утечке информации о сессиях

  2. Обход ограничений каталога, позволяющий загружать файлы записей

ИСПОЛЬЗОВАНИЕ

Python версия

root@kitploit:~
python CVE-2023-42442.py -h


     ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██████╗       ██╗  ██╗██████╗ ██╗  ██╗██╗  ██╗██████╗
    ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗╚════██╗      ██║  ██║╚════██╗██║  ██║██║  ██║╚════██╗
    ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝ █████╔╝█████╗███████║ █████╔╝███████║███████║ █████╔╝
    ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝  ╚═══██╗╚════╝╚════██║██╔═══╝ ╚════██║╚════██║██╔═══╝
    ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗██████╔╝           ██║███████╗     ██║     ██║███████╗
     ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝╚═════╝            ╚═╝╚══════╝     ╚═╝     ╚═╝╚══════╝

        @Auth: C1ph3rX13
        @Blog: https://c1ph3rx13.github.io
        @Note: Код предоставлен только для обучения, не используйте в других целях


usage: CVE-2023-42442.py [-h] -t TARGET

CVE-2023-42442 от C1ph3rX13.

options:
  -h, --help            показать это справочное сообщение и выйти
  -t TARGET, --target TARGET
                        целевой URL

image-1

Go версия

Сборка

root@kitploit:~
# Сборка из исходников, пока только для Windows
go mod init CVE-2023-42442
go mod tidy
go build -ldflags="-s -w" -trimpath -o CVE-2023-42442.exe .\CVE-2023-42442.go

Запуск

root@kitploit:~
.\CVE-2023-42442.exe -h


        ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██████╗       ██╗  ██╗██████╗ ██╗  ██╗██╗  ██╗██████╗
        ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗╚════██╗      ██║  ██║╚════██╗██║  ██║██║  ██║╚════██╗
        ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝ █████╔╝█████╗███████║ █████╔╝███████║███████║ █████╔╝
        ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝  ╚═══██╗╚════╝╚════██║██╔═══╝ ╚════██║╚════██║██╔═══╝
        ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗██████╔╝           ██║███████╗     ██║     ██║███████╗
        ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝╚═════╝            ╚═╝╚══════╝     ╚═╝     ╚═╝╚══════╝

        @Auth: C1ph3rX13
        @Blog: https://c1ph3rx13.github.io
        @Note: Код предоставлен только для обучения, не используйте в других целях

Usage of CVE-2023-42442.exe:
  -proxy string
        URL прокси: http/https://IP:Port
  -t string
        Целевой URL

img

Журнал изменений

  • 2023-10-31 Оптимизирована Go-версия, уменьшен объём кода

Проблемы

  • httpx автоматически нормализует формат входного url, даже при использовании Writing custom transports

  • wiki httpx: https://www.python-httpx.org/advanced/#writing-custom-transports

  • requests этого не делает

Ссылки

Часть кода ссылается на следующие проекты:

https://github.com/tarimoe/blackjump

Отказ от ответственности

  1. Данный инструмент предназначен только для специалистов по тестированию на проникновение с законными полномочиями и для сетевых администраторов, выполняющих рутинные операции. Пользователи могут загружать, копировать, распространять или использовать его при наличии достаточных законных прав и в некоммерческих целях.
  2. При использовании данного инструмента вы должны обеспечить соответствие всех ваших действий местным законам и не использовать это программное обеспечение для действий, нарушающих законодательство Китайской Народной Республики. Все авторы и участники данного инструмента не несут ответственности за любые незаконные действия, совершённые пользователями при несанкционированном использовании инструмента.
Скачать инструмент